Una campaña masiva de robo de criptomonedas ha sido detectada en extensiones populares de navegador. Se trata de 18 complementos maliciosos para Google Chrome y uno para Microsoft Edge, que no solo vacían carteras, sino que también roban las credenciales de los usuarios. La audiencia combinada de dos versiones de una de estas extensiones alcanzaba las 80 mil personas, y los usuarios rusos también estuvieron en la zona de riesgo.
Durante un análisis detallado, pude determinar que estas extensiones cargan un marco modular dirigido a robar criptomonedas, contraseñas e historial del navegador. Al mismo tiempo, se hacen pasar por utilidades útiles mostrando banners publicitarios para no levantar sospechas. Los primeros rastros de esta actividad se remontan a 2024, lo que indica una operación prolongada y bien planificada.
Por qué son peligrosas las extensiones para los rusos
Estos complementos transmiten a los atacantes los datos y contraseñas que el usuario introduce en cualquier sitio web. Además, recopilan información de cuentas de Facebook (propiedad de Meta, declarada organización extremista en Rusia) y LinkedIn (bloqueado en Rusia), así como extraen el historial de navegación. La amenaza no se limita a un solo país: cualquiera que haya instalado la extensión infectada está en riesgo, por lo que los rusos corren el mismo peligro que los demás.
Especialmente preocupante es que parte de los complementos encontrados no contenían código malicioso en el momento de su aparición en Chrome Web Store. Cinco de las dieciséis extensiones fueron compradas por los atacantes a los desarrolladores originales e infectadas mediante actualizaciones automáticas. Esto significa que los módulos se expanden: las funciones maliciosas se añaden según sea necesario, lo que hace que su detección sea extremadamente difícil.
Uno de estos complementos — Enable Right Click & Copy — Smart Unlock + OCR — funcionaba en Chrome y Edge. Para el momento de la infección, su base en Chrome superaba las 70 mil personas, y en Edge era de aproximadamente 10 mil. Todas las extensiones encontradas ya han sido eliminadas de Chrome Web Store, sin embargo, la versión para Edge, según los datos disponibles, seguía disponible en la tienda de Microsoft.
A aquellos que tenían instalados los complementos infectados, les recomiendo encarecidamente considerar sus datos como comprometidos y cambiar sus contraseñas lo antes posible. Quienes guardaban criptomonedas en las carteras afectadas deben transferir sus activos a nuevas direcciones.
Cómo funciona el programa malicioso
Después de la instalación, el programa abre una conexión WebSocket cifrada con los servidores de control (C2) y descarga módulos JavaScript. Luego elimina los encabezados de Política de Seguridad de Contenido (CSP) de los sitios visitados e inyecta scripts maliciosos a través de elementos HTML ocultos, lo que permite interceptar datos en exchanges de criptomonedas y otros servicios en línea.
Los módulos pueden vaciar carteras EVM, Solana y Tron, sustituyendo los botones "Conectar cartera" y "Intercambiar". Los sitios de carteras de hardware Ledger y Trezor son falsificados con páginas de phishing para extraer frases semilla. El código malicioso roba activos y datos de cuentas de los exchanges más grandes — Coinbase, Binance, Kraken, OKX, MEXC, KuCoin, Bybit —, así como de la cartera MetaMask. Prácticamente todas las formas populares de almacenar e intercambiar criptomonedas están en riesgo.
Una función separada son las notificaciones falsas de actualización del navegador. A través de ellas, se empuja a la víctima a realizar acciones que los atacantes necesitan, profundizando así la infección. Todo esto funciona de manera invisible para el usuario: externamente, la extensión realiza la tarea declarada, mientras el robo ocurre en segundo plano. Por eso el peligro permaneció sin ser detectado durante tanto tiempo.
Otras amenazas para los propietarios de criptomonedas
Además de las extensiones, mis colegas de Malwarebytes Labs advirtieron recientemente sobre un nuevo esquema de phishing. Los estafadores crean servicios falsos de verificación de direcciones cripto por su implicación en lavado de dinero y violación de sanciones (AML), a través de los cuales engañan a los propietarios de activos.
En otro caso, los hackers utilizaron una vulnerabilidad de TI en la función "Compartir pantalla" del sistema operativo macOS de Apple. A través de ella, obtenían acceso no autorizado a las computadoras de las víctimas.
Los expertos aconsejan prestar atención a las extensiones de navegador que se instalan. Se debe tener especial cuidado con aquellos complementos que solicitan permisos amplios. También recomiendo revisar regularmente la lista de extensiones activas: ese hábito ayuda a detectar a tiempo un complemento sospechoso y eliminarlo antes de que cause daño.
La combinación de estas medidas reduce el riesgo de pérdida de fondos y credenciales. Sin embargo, solo la precaución al instalar cualquier complemento de terceros puede proteger completamente.
Mi comentario experto: Este ataque es un claro ejemplo de la evolución de las ciberamenazas en la industria cripto. Los atacantes ya no hackean protocolos; atacan el eslabón más débil: el usuario y su confianza en software legítimo. En un contexto donde las extensiones pueden verse comprometidas a posteriori, aconsejo minimizar la cantidad de complementos de navegador instalados y usar carteras de hardware para almacenar sumas significativas. Auditar regularmente tus hábitos digitales no es paranoia, sino una higiene necesaria en el mundo moderno.